Cybersecurityonderzoekers hebben een backdoor ontdekt die standaard aanwezig is in minimaal 20 Chinese routermodellen van Zbtlink. Volgens een nieuw rapport van VulnCheck zit deze implantaat in alle 21 firmwareversies die Zbtlink in de afgelopen twee jaar heeft uitgebracht. De backdoor start automatisch bij het opstarten van de router en probeert elke 35 seconden contact te maken met command-and-control (C2) infrastructuur in China.
De kwaadaardige processen vermommen zich als Linux kernel threads, maar zijn feitelijk userland processen met rootrechten die hun functionaliteit verbergen tussen legitieme kworker processen. Deze zogenaamde "phone home" implantaten zijn door VulnCheck gecodeerd als ENDLESSDOORS. Volgens Jacob Baines, CTO van VulnCheck, is ENDLESSDOORS gebaseerd op een klein tooltje genaamd rctl, een eenvoudige command-and-control client en server die in 2015 op GitHub werd geplaatst en sindsdien niet meer is aangepast.
De server luistert op poort 7000 en kan opdrachten naar de client sturen, waaronder het openen van een reverse bash shell. De aangepaste rctl-versie die op de Zbtlink AX3000 draait, maakt verbinding met meerdere Chinese domeinen en IP-adressen, waaronder 47.107.224[.]89 en rbdg4nzqadui[.]wikaba[.]com. Er is geen authenticatie of onderhandeling; zodra de implantaat een "hello"-bericht met het LAN MAC-adres stuurt, voert deze automatisch alle ontvangen opdrachten uit.
Een specifieke opdracht, "rctlbash", opent een tweede verbinding op poort 7001 en creëert een interactieve root shell. Dit betekent dat iedereen die het netwerkverkeer kan onderscheppen of controle heeft over de DNS-resolutie van de gebruikte domeinen, volledige controle kan krijgen over de router zonder dat deze direct vanaf internet bereikbaar hoeft te zijn.
VulnCheck constateert dat elke firmware die op de downloadpagina van Zbtlink staat, deze rctl-implantaat bevat en automatisch start via een init.d script met de naam "skworker". De getroffen modellen omvatten onder andere CPE2801, WE1026-5G-WD, WE1326, WE2007, WG108 en Z8102AX-2DSIM. Alle modellen maken verbinding met dezelfde vier primaire en secundaire C2-eindpunten.
Op de firmware downloadpagina van Zbtlink wordt inmiddels een waarschuwing getoond dat bepaalde firmwareversies tijdelijk zijn verwijderd vanwege beveiligingsproblemen. Het engineeringteam werkt aan een beveiligde update. Gebruikers wordt geadviseerd om het procesoverzicht te controleren en het bestandssysteem te scannen op verdachte bestanden zoals /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg en /etc/init.d/skworker.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *